Cartographie de l'EUCC aux critères communs : Aperçu technique des niveaux d'assurance et des exigences d'évaluation
27 mars 2026

Le programme de certification de la cybersécurité EU sur des critères communs (EUCC) est maintenant le cadre opérationnel pour la certification de la sécurité des produits TIC en Europe. Établi par la Commission pour la mise en œuvre du règlement (UE) 2024/482 le 31 janvier 2024 et pleinement applicable à partir du 27 février 2025, l'EUCC remplace le paysage de certification national SOG-IS fragmenté par un seul, schéma harmonisé basé sur ISO/IEC 15408, la norme internationale des critères communs. Si votre produit détient ou suit un certificat de critères communs, l’EUCC change ce que signifie réellement l’assurance, la façon dont les évaluateurs évaluent la vulnérabilité et les preuves que vous devez fournir.
Cet article présente une cartographie de l'architecture technique de l'EUCC en fonction de critères communs classiques: niveaux d'assurance, exigences d'analyse de vulnérabilité, la profondeur de l'évaluation et la preuve que votre équipe doit fournir avant qu'un organisme de certification délivre un certificat.
Critères communs et CCUE: La même fondation, un cadre différent
Les Critères Communs (CC) sont une norme internationale selon ISO/IEC 15408 qui fournit une méthodologie structurée pour évaluer les propriétés de sécurité des produits IT. Ils définissent les Exigences Fonctionnelles de Sécurité (EFS), spécifiant ce qu'un produit doit faire, et les Exigences d'Assurance de Sécurité (EAS), définissant à quel point l'évaluation doit vérifier ces fonctions. Le résultat est un certificat lié à un Objectif de Sécurité (OS) spécifique, décrivant la configuration évaluée du produit, le modèle de menaces et les objectifs de sécurité.
L'EUCC ne remplace pas cette méthodologie. Au lieu de cela, il gouverne qui certifie, à quelle profondeur et sous quelle structure de surveillance nationale au sein de l'UE. Chaque évaluation de l’EUCC utilise toujours la norme CC (ISO/IEC 15408), la méthodologie d’évaluation commune (CEM) et les documents à la fine pointe de la technologie. Ce que l'EUCC ajoute est un modèle de gouvernance au niveau de l'UE sous la supervision de l'ENISA, remplaçant les systèmes nationaux indépendants par un cadre unifié d'évaluation de la conformité. Ce changement de gouvernance n'a pas eu lieu de manière isolée. L'EUCC a été conçue dans le cadre d'une architecture réglementaire européenne plus large, lorsqu'un système de certification harmonisé crée un pont direct vers les obligations de conformité au niveau des produits en vertu de la législation horizontale. Comme nous l'avons exploré dansCyber Resilience Act & EUCC Explained: Key Differences, Overlaps and Compliance Pathways, cet alignement est essentiel pour un accès à long terme au marché en vertu de la Cyber Resilience Act (CRA). Les produits certifiés au niveau de l'EUCC Substantial ou de haut niveau donnent droit à une présomption de conformité aux exigences essentielles de l'ARC en matière de cybersécurité.
EAL Niveaux vs niveau d'assurance EUCC : ce qui a changé
Les Critères Communs classiques utilisent sept niveaux d'assurance d'évaluation (EAL1–EAL7) pour évaluer la profondeur d'une évaluation. Des numéros EAL plus élevés signifient un examen plus rigoureux de la documentation de conception, des procédures de test et des contrôles de l'environnement de développement.
L'EUCC ne retire pas les niveaux d'EAL mais il les repositionne sous deux catégories d'assurance plus larges définies par la Loi sur la cybersécurité (CSA) de l'UE: Substantial et High. Plus particulièrement, l'EUCC transfère le critère de classification primaire du nombre d'EAL au niveau de l'analyse de vulnérabilité (AVA_VAN). Les EAL sont toujours visibles sur les certificats EUCC, le cas échéant, mais le niveau AVA_VAN est toujours indiqué et conduit le chemin de l'évaluation de la conformité.
Substantial Assurance (EAL1–EAL3 / AVA_VAN.1–AVA_VAN.2)
Une assurance substantielle couvre l'extrémité inférieure du spectre CC. Les produits à ce niveau doivent démontrer que des vulnérabilités connues publiquement sont absentes et que les fonctionnalités de sécurité sont correctement implémentées. L’évaluation cible les menaces des acteurs ayant des compétences et des ressources limitées.
AVA_VAN.1 effectue une analyse de base pour identifier les failles de sécurité évidentes. AVA_VAN.2 ajoute des tests indépendants structurés pour vérifier la résistance aux attaques de faible niveau. L'auto-évaluation n'est pas autorisée ; toutes les évaluations nécessitent un Organisme d'Évaluation de Conformité (OEC). À ce niveau, les OEC peuvent délivrer des certificats sans révision obligatoire du schéma national, sous réserve de leur domaine d'accréditation.
Haute Assurance (EAL4–EAL7 / AVA_VAN.3–AVA_VAN.5)
L'Assurance élevée couvre le niveau supérieur exigeant. Les produits évalués ici font face à des attaques d'adversaires qualifiés et bien financés. L'évaluation doit inclure des tests de pénétration structurés, des analyses de vulnérabilité indépendantes et des méthodes de vérification formelle aux niveaux sub-principaux.
AVA_VAN.3 implique une analyse de vulnérabilité systématique et indépendante contre des attaquants méthodiques. AVA_VAN.4 et AVA_VAN.5 exigent des techniques de pénétration avancées et, le cas échéant, des modèles de sécurité formels. Toutes les certifications d'assurance élevée nécessitent une révision de l'autorité nationale de certification en cybersécurité (NCCA). La certification au-dessus de AVA_VAN.3 est généralement possible uniquement dans un Domaine Technique défini ou contre un Profil de Protection certifié à la pointe de la technologie.
Pour une analyse plus approfondie de la manière dont ces niveaux correspondent aux catégories de risque de produits, voir notre vue d'ensemble :Les niveaux communs d'Assurance Critères : un aperçu des critères d'évaluation et de méthodologie.

Exigences en matière d'assurance sécurité : ce que les évaluateurs examinent en fait
Sous CC classique et EUCC, une évaluation s'articule autour des Exigences d'Assurance de Sécurité (EAS). Celles-ci définissent les preuves et les activités de test nécessaires pour confirmer la posture de sécurité du produit. Les familles d'EAS pertinentes correspondent directement au niveau d'assurance.
ASE (Security Target): le document de base pour toute l'évaluation. La cible de sécurité définit la portée évaluée du produit, les objectifs de sécurité, le modèle de menace et les FRS et SARs spécifiques sur lesquels le produit est évalué. Toutes les autres classes d'évaluation s'appuient sur ce qui est dit ici.
ADV (Développement): Informations sur l’architecture, spécifications fonctionnelles et représentation de l’implémentation. Dans les ALE plus élevées, cela s'étend à la révision complète du code source et aux modèles officiels de politique de sécurité.
AGD (Guidance Documents): Orientation utilisateur opérationnelle et procédures préparatoires. Les évaluateurs confirment que les guides décrivent avec exactitude la configuration et le fonctionnement sécurisés du produit évalué.
ALC (Life Cycle Support): Sécurité du développement, automatisation CM, correction des défauts et outils et techniques. EUCC met explicitement l'accent sur les obligations de gestion des correctifs en cours, obligeant les détenteurs de certificats à maintenir les processus de gestion active de la vulnérabilité tout au long du cycle de vie du certificat.
ATE (Tests): couverture des tests de développeur, tests fonctionnels indépendants et à des niveaux d'assurance plus élevés, tests de pénétration à l'aide de calculs potentiels d'attaque.
AVA_VAN (Vulnerability Analysis): Le différentiateur central sous EUCC. Cette classe détermine quel niveau d'assurance le produit atteint. Les évaluateurs analysent les TOE pour les vulnérabilités exploitables en utilisant une méthodologie d'attaque potentielle, évaluer les efforts, les connaissances et les ressources qu'un attaquant devrait exploiter une faille donnée.
Le mandat d'EUCC mettant en œuvre le règlement (UE) 2024/482 stipule que toutes les activités d'évaluation sont conformes à la norme CC. le MCE et les documents de pointe applicables énumérés à l'annexe I. Les demandeurs doivent fournir une documentation complète, y compris des résultats d'évaluation antérieurs, le cas échéant.
Pour une référence pratique sur la préparation de chacune de ces classes de documents à évaluer, télécharger le guideet la liste de contrôle des évaluations de critères communs, mis à jour pour le système EUCC.
Analyse du potentiel d'attaque et de vulnérabilité : la principale différence technique
Les Critères Communs classiques lient principalement la profondeur d'assurance au numéro EAL, où des niveaux plus élevés signifiaient plus de documentation et une rigueur de processus. L'EUCC change de critère principal vers le niveau AVA_VAN, ancrant la certification directement sur l'analyse des vulnérabilités et la résistance aux attaques réelles plutôt qu'à la conformité documentaire seule. Les évaluateurs doivent calculer explicitement le potentiel d'attaque pour chaque vulnérabilité identifiée. Le potentiel d'attaque est calculé en fonction de cinq facteurs : le temps écoulé, l'expertise spécialisée, la connaissance de l'objet testé, la fenêtre d'opportunité et le matériel/logiciel IT ou autre équipement. Le score résultant détermine si une vulnérabilité identifiée est exploitable par une attaque Basique, Basique-Améliorée, Modérée, Élevée ou Très-Élevée, et par conséquent, si elle représente une constatation affectant le statut de certification. Cette méthodologie signifie que les certifications EUCC ne sont pas statiques. Si une vulnérabilité est découverte après la certification qui affecte la notation du potentiel d'attaque, le détenteur du certificat doit produire un rapport d'analyse d'impact de la vulnérabilité et notifier l'organisme de certification. Selon la gravité, le certificat peut être suspendu ou révoqué. Pour les équipes techniques travaillant à un niveau d'assurance élevée, la principale contrainte de planification est que les niveaux AVA_VAN.4 et AVA_VAN.5 nécessitent une couverture de Domaine Technique ou un Profil de Protection certifié. Actuellement, les Domaines Techniques couvrent les cartes à puce et les dispositifs matériels avec des boîtes de sécurité. Postuler pour une assurance élevée en dehors de ces domaines nécessite un Profil de Protection à la pointe de la technologie approuvé par l'annexe I de l'EUCC.
Évaluation de la conformité : Comment l'évaluation de l'EUCC est structurée
Le processus de certification EUCC suit cette structure :
Étape 1 : Définition de l'application et du périmètre. Le demandeur définit l'Objet à Évaluer (OÀÉ), sélectionne le niveau AVA_VAN et prépare l'Objectif de Sécurité. L'alignement sur le Profil de Protection est vérifié le cas échéant.
Étape 2 : Évaluation par l'OEC. L'OEC effectue la révision des preuves, des tests indépendants et une analyse de vulnérabilité. L'évaluation est documentée dans un Rapport Technique d'Évaluation (RTE).
Étape 3 : Certification. Pour le niveau de substance, l'ACB délivre le certificat directement (soumis à accréditation). Pour le niveau supérieur, le CCNA national examine le DPI avant de délivrer un certificat.
Étape 4 : Maintien post-certification. Le détenteur du certificat doit maintenir un processus de gestion des vulnérabilités, signaler les vulnérabilités nouvellement découvertes comme requis sousArticles 32-39 du Règlement d'exécution de la Commission (UE) 2024/482, et demander une réévaluation si des modifications apportées au produit certifié affectent les revendications de sécurité.
Les certificats EUCC sont valables jusqu'à cinq ans, avec des mises à jour obligatoires lorsque les changements de produits affectent la sécurité évaluée. Cette obligation de cycle de vie est une exigence opérationnelle importante par rapport au modèle unique de certaines certifications antérieures de la CC.
Pour ce que cela signifie spécifiquement au niveau haute assurance, voirImplémentation de l'EUCC : Quelle certification haute assurance requiert au-delà des critères traditionnels communs.
Critères communs EUCC vs. Classique : différences clés en un coup d'œil
(Critère de classification primaire: CC utilise le numéro EAL ; EUCC utilise le niveau AVA_VAN. L'EAL est toujours indiqué sur les certificats, le cas échéant, mais c'est secondaire.
Autorité de certification: les certifications CC sont délivrées par des systèmes nationaux de manière indépendante. L’EUCC opère sous la gouvernance au niveau de l’UE avec la surveillance de l’ENISA; une haute assurance nécessite un examen du NCCA.
Gestion des correctifs: Le CC traditionnel n'avait aucune obligation de post-certification obligatoire. EUCC introduit des exigences explicites de gestion des vulnérabilités et de divulgation en vertu des articles 32-39 du règlement d'application, qui exigent un suivi et un rapport continus.
Reconnaissance mutuelle: CC opère sous la LSCMLC (31 pays). L'EUCC est interne à l'UE; la renégociation de l'ADRC est en cours pour atteindre l'alignement sur le nouveau régime.
Domaines techniques: EUCC conserve les domaines techniques SOG-IS pour une grande assurance. Les évaluations au-dessus de AVA_VAN.3 en dehors de ces domaines nécessitent un PP approuvé.
Auto-évaluation : Non autorisée sous l'EUCC. Toutes les certifications nécessitent une évaluation indépendante par l'OEC.)

Conséquences pratiques pour les équipes de produits
Si votre produit cible l'entrée sur le marché de l'UE avec la certification de sécurité, la voie EUCC est claire. Définissez votre modèle de menace tôt. Le niveau AVA_VAN dont vous avez besoin détermine toute la portée de l'évaluation, de la documentation et des tests. Sur-ingénierie vers AVA_VAN. lorsque votre profil de menace prend en charge AVA_VAN.2 crée un risque de coût et de calendrier sans avantage de certification.
Commencez par un Objectif de Sécurité qui limite avec précision l'OÀÉ. Un périmètre non conforme entre l'OS et le produit réel est la source la plus courante de retards d'évaluation.
Pour les produits de haute assurance dans les domaines techniques (cartes de visite, modules de sécurité matériels), alignez-vous tôt au profil de protection applicable. Une dérogation au champ d'application du PP sans justification documentée sera signalée lors de l'évaluation.
Planifiez les obligations de cycle de vie dès le premier jour. La gestion des vulnérabilités post-certification n'est pas optionnelle. Construisez le processus interne avant de postuler, et non après avoir reçu le certificat.
TéléchargezEtude EUCC 2026 pour une présentation complète des étapes de certification, les échéanciers et les exigences en matière de preuve dans le cadre du régime actuel. Pour un guide étape par étape du processus complet de demande et d'évaluation, voir Comment préparer et faire une demande de certification EUCC pour votre produit.
Commencez votre évaluation EUCC avec QIMA CCLab
Que vous associiez une certification CC existante à EUCC, que vous planifiez une première évaluation, ou que vous prépariez une documentation pour les développeurs, L'équipe technique de QIMA CCLab travaille directement avec vos fonctions d'ingénierie et de conformité afin de maintenir l'évaluation dans les délais et dans les délais.
FAQ
En quoi l’EUCC diffère-t-elle des systèmes de certification antérieurs?
L’EUCC a été conçu pour remplacer le précédent Accord de reconnaissance mutuelle (SOG-IS) et introduire un cadre unifié en vertu de la loi européenne sur la cybersécurité (CSA). Ce nouveau système normalise le processus de certification dans tous les États membres de l'UE, en réduisant la complexité et en encourageant la reconnaissance mutuelle des produits certifiés.
Quels sont les avantages d'obtenir la certification EUCC pour mon produit?
Atteindre la certification EUCC démontre que votre produit TIC est conforme aux normes rigoureuses en matière de cybersécurité, améliorant ainsi sa crédibilité et sa commercialité sur le marché européen. Il facilite également l'accès à plusieurs pays de l'UE en éliminant le besoin de multiples certifications nationales.
Quel est le processus d'obtention de la certification EUCC?
Le processus de certification EUCC implique plusieurs étapes clés :
Application: Demander à un organisme de certification désigné accrédité dans le cadre du système EUCC.
Préparation : Embaucher des consultants, réviser la documentation par la formation, et effectuer un audit interne pour assurer la préparation à l'évaluation.
Évaluation : Une évaluation indépendante des caractéristiques de sécurité et de la documentation de votre produit est effectuée.
Certification: Une fois l'évaluation réussie, un certificat est délivré, confirmant le respect des normes EUCC.
La mise en place d'organismes de certification expérimentés et d'installations d'évaluation de la sécurité des TI (ITSEFs) peut simplifier ce processus.


